View a markdown version of this page

在知識庫中管理 ACLs最佳實務 - Amazon Quick

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

在知識庫中管理 ACLs最佳實務

透過文件層級存取控制清單 (ACLs),Amazon Quick 會強制執行 ACL 感知知識庫的來源文件許可。每個授權使用者只會擷取他們有權存取的索引文件。當不同的使用者需要存取相同知識庫中的不同文件時,請使用 ACLs。

您有責任保持來源身分、群組和文件許可的準確性。每次擷取時都會快速強制執行同步文件許可。對於支援的整合,它也會在傳回結果時,即時針對來源驗證文件存取。如果 Quick 無法評估查詢的文件許可,則不會傳回任何文件,而不是未篩選的結果。

根據知識庫重新整理排程快速同步身分和文件許可變更,預設為每 24 小時一次。當您的存取變更需求需要時,請設定不同的排程。

共用和文件存取是個別的控制項

共用知識庫和授予文件存取權是個別的控制項。知識庫共用會決定誰可以使用知識庫。對於 ACL 感知知識庫,來源文件 ACLs 進一步限制每個授權使用者可以擷取哪些編製索引的文件。授予存取權之前,請檢閱這兩個控制項。

如需為特定資料來源設定 ACLs 的詳細資訊,請參閱 Amazon S3Google Drive、 或 Microsoft SharePoint。對於 Atlassian Confluence CloudMicrosoft OneDrive,在主控台中設定可用的文件層級 ACLs。

若要驗證文件層級存取控制並疑難排解許可問題,請參閱 檢查文件存取 (ACL 驗證)

注意

快速將所有電子郵件地址視為不區分大小寫。JohnDoe@example.comjohndoe@example.comJOHNDOE@example.com 都視為相同的使用者。

在建立之前規劃 ACL 感知知識庫

建立 ACL 感知知識庫之前,請完成下列步驟:

  1. 確認您的整合支援文件層級 ACLs。

  2. 確認 Quick 用來解析使用者和群組的身分屬性。

    快速解析知識庫建立者命名空間內的 ACLs。如需詳細資訊,請參閱限制

  3. 從來源 ACLs 移除共用或回收的身分,然後再將其指派給另一個人。

  4. 選取符合您存取變更需求的重新整理排程。對於 Amazon S3,許可變更會在下次同步時生效,因此請相應地規劃排程。

  5. 在廣泛共用知識庫之前,與代表性使用者測試文件存取。若要檢查文件存取,請參閱 檢查文件存取 (ACL 驗證)

  6. 確認 Quick Research 不需要知識庫。

  7. 將至少一個額外的擁有者指派給管理員管理的知識庫,以便在原始建立者離開時保持可管理的狀態。

重要的使用者管理案例

了解電子郵件繫結

當使用者啟動聊天互動時,電子郵件地址會動態繫結至快速使用者。此繫結遵循first-come-first-serve方法。第一個與指定電子郵件地址聊天的使用者會在命名空間中建立該身分的繫結。

當員工離開您的組織時

當員工離開時,立即清除其存取權:

  1. 更新 ACL 組態檔案,以移除對其電子郵件地址的參考。例如,在 Amazon S3 中,更新全域 ACL 檔案或中繼資料檔案。

  2. 重新整理知識庫以套用變更。

如果稍後將電子郵件重新指派給其他人,這可防止潛在的安全問題。

更新知識庫 ACLs 與從 Quick 中移除使用者不同。如需使用者移除如何影響使用者資產和資料的完整模型,請參閱Amazon Quick 中的使用者生命週期和資料處理

與共同擁有者共用管理的知識庫

管理的知識庫 (服務登入資料) 通常用於團隊和組織。如果原始建立者離開公司,而且沒有共同擁有者,知識庫就無法管理 — 沒有人可以編輯設定、觸發同步或更新許可。若要避免這種情況,請至少與一個額外的擁有者共用管理員管理的知識庫。如需詳細資訊,請參閱共用知識庫和資料來源

將電子郵件地址重新指派給新員工時

  • ACL 感知知識庫存取會自動鎖定重新指派的電子郵件地址,以保護資料安全。

  • 請聯絡 Quick Support 以清除上一個使用者的存取權,然後新員工才能存取與該電子郵件相關聯的文件。

限制

為您的知識庫設定文件層級 ACLs 時,請注意下列限制:

  • 文件層級 ACL 組態是永久性的 – 您無法為在沒有 ACLs的知識庫開啟 ACL。您也無法在開啟後將其關閉。若要變更 ACL 組態,請從頭開始建立具有所需設定的新知識庫。

  • 命名空間內的共用電子郵件地址 – 如果多個快速使用者在命名空間內共用相同的電子郵件地址,系統會拒絕使用該共用電子郵件的每個人存取。此保護可防止意外將文件存取權授予錯誤的人員。

  • ACL 解析範圍 – 快速解析知識庫建立者命名空間中的所有 ACLs。無論您透過電子郵件地址或群組名稱指定 ACLs這都會套用。快速在建立者的組織內容中查詢身分,以確保一致的身分解析。

  • 電子郵件地址回收時間 – 如果您的組織將電子郵件地址從一個員工重新指派給另一個員工,則有重要的時間考量。如果前一位員工從未使用 Quick 進行聊天或 AI 互動,且電子郵件在下一次 ACL 重新整理之前重新指派,則新員工可能會暫時存取適用於前一位員工的文件。

    若要避免這種情況,請依序完成下列步驟:

    1. 更新您的 ACLs(如適用,例如在 Amazon S3 中),以移除舊使用者並新增新使用者。

    2. 手動重新整理您的知識庫,或等待自動每日重新整理。

    3. 將電子郵件地址指派給新員工。

    這可確保在新使用者開始使用 Quick 之前,存取許可已正確同步。

研究相容性

已啟用文件層級 ACLs知識庫目前與 Quick Research 不相容。如果您需要使用已啟用 ACL 知識庫的文件進行研究,請為這些文件建立沒有 ACLs的個別知識庫。